Menurut intelijen ancaman Slow Mist, serangan rantai pasokan skala besar yang dikenal sebagai “Mini Shai-Hulud” baru-baru ini membobol akun npm atool, dengan men-deploy 637 versi berbahaya di 317 paket dalam 22 menit. Paket berfrekuensi tinggi termasuk AntV dan Echarts-for-react ikut terdampak, bersama versi Python SDK durabletask 1.4.1, 1.4.2, dan 1.4.3, yang dipublikasikan secara keliru dengan dalih rilis resmi Microsoft.
Serangan ini memungkinkan akses tanpa izin ke kredensial, repositori internal, dan infrastruktur cloud sensitif, dengan potensi pergerakan lateral ke mesin pengembang dan pipeline CI/CD. Kebocoran token GitHub dan insiden ransomware terbaru Grafana Labs kemungkinan terkait dengan kampanye ini. Slow Mist merekomendasikan untuk segera memutar ulang kredensial yang terekspos, mengganti paket yang terdampak, mengisolasi sistem yang berpotensi terkompromi, serta menerapkan kebijakan peninjauan dependensi yang ketat.